Vulnerabilidades en MLflow y FUXA

Recientemente, se han identificado dos vulnerabilidades críticas que afectan a MLflow, una plataforma de inteligencia artificial de código abierto, y a FUXA, un software SCADA/HMI también de código abierto, destinado a la tecnología operativa y automatización industrial. Estos fallos han sido objeto de escaneo y explotación maliciosa.

Detalles de las vulnerabilidades

1. CVE-2026-64849 (CVSS: 9.3): Se trata de una vulnerabilidad de Server-Side Request Forgery (SSRF) no autenticada en MLflow. Esta falla permite a un atacante que tenga acceso al Tracking Server (servidor de seguimiento de MLflow) emitir solicitudes HTTP a endpoints internos de metadatos en la nube, lo que podría resultar en la extracción de datos sensibles. Esta vulnerabilidad afecta a las versiones anteriores a la 3.15.0.

2. CVE-2026-25895 (CVSS: 9.5): En el caso de FUXA, se ha detectado una falta de autenticación para una función crítica y una vulnerabilidad de traversal de ruta. Esto permite a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema de archivos del servidor, posibilitando la ejecución de código remoto.

Ambas vulnerabilidades presentan un alto riesgo para las organizaciones que utilizan estas plataformas, ya que podrían comprometer la seguridad de los datos y la infraestructura.

Recomendaciones

Es crucial que los administradores de sistemas revisen las versiones de MLflow y FUXA que están utilizando y apliquen las actualizaciones necesarias para mitigar estos riesgos. Se recomienda encarecidamente implementar medidas de seguridad adicionales, como la autenticación robusta y la supervisión de tráfico interno, para proteger los entornos de nube y los sistemas operativos críticos.

La rápida identificación y remediación de estas vulnerabilidades es esencial para prevenir posibles filtraciones de datos y garantizar la integridad de la infraestructura tecnológica de las organizaciones. Mantenerse informado sobre las actualizaciones de seguridad y las mejores prácticas en ciberseguridad es fundamental para proteger los activos digitales en el entorno actual.

La comunidad de ciberseguridad debe estar atenta a nuevas exploitaciones y seguir las recomendaciones de los expertos para proteger sus sistemas ante posibles ataques.

Fuente

Ver noticia original